Slutet på "Student (robotik + laser)"
Varje konto med delade skrivare stöter förr eller senare på samma problem. Någon behöver en extra behörighet, och en enda roll per person räcker inte för det. Du duplicerar en roll och duplicerar den igen för nästa kombination, och ett år senare underhåller du fjorton nästan identiska grupper som ingen vågar röra. Arbetsgrupper är den andra dimension som problemet alltid saknade: fyra roller och två arbetsgrupper uttrycker det som annars skulle kräva sexton roller, och alla förblir tydliga.
En roll, många arbetsgrupper
En användargrupp svarar på frågan "vem är den här personen i organisationen?", och alla har exakt en. Den ger behörighet för organisationen: hantera användare, fakturering, inställningar och API-nycklar.
En arbetsgrupp svarar på frågan "vilken annan del är de av just nu?", och det finns ingen gräns för hur många någon kan ha. Den ger arbetsflödesbehörigheter, skrivaråtkomst och utskriftskvoter, och inget annat.
Kort sagt: din användargrupp är din befattning, dina arbetsgrupper är rummen du har nycklar till. Att ändra någons befattning är ett beslut om befogenheter. Att ge personen en nyckel för terminen är det inte, och det ska inte kräva att du bygger om gruppstrukturen.
Användargrupper och arbetsgrupper
SimplyPrint är en molnbaserad plattform för hantering av 3D-skrivare som låter dig slica, köa, övervaka och hantera skrivare av alla märken i en webbläsare. Dess åtkomstmodell har två dimensioner:
| Användargrupp (grundroll) | Arbetsgrupp | |
|---|---|---|
| Antal per medlem | Exakt en | Valfritt antal |
| Tilldelningsbara behörigheter | Hela behörighetslistan | En fast tillåtelselista med arbetsflödesbehörigheter |
| Användare, fakturering, API-nycklar, inställningar | ✓ | × |
| Åtkomst till alla skrivare | ✓ | Endast skrivarna den anger |
| Kan upphöra ett visst datum | × | ✓ |
| Tilldelas vid varje SSO-inloggning | En | Alla som matchar |
| Effekt för medlemmen | Ersätter föregående grupp | Lägger till det de har |
Så fungerar behörighetslager
När SimplyPrint avgör om du får göra något består din effektiva åtkomst av din användargrupp plus alla arbetsgrupper som är aktiva för dig just då:
- Behörigheter kombineras. Du har en behörighet om din användargrupp ger den eller någon aktiv arbetsgrupp ger den. Ingen ordning, ingen prioritet, inga åsidosättanden, ett ja var som helst räcker.
- Skrivaråtkomst kombineras separat. Enskilda skrivare, skrivargrupper och skrivarmodeller slås alla samman från varje källa.
- De två listorna kombineras oberoende av varandra. En behörighet från en arbetsgrupp gäller på en skrivare från en annan.
Arbetsgrupper lägger bara till, så de kan inte förstöra något
Det finns ingen neka-funktion i en arbetsgrupp. Den kan inte ta bort en behörighet, dölja en skrivare eller begränsa något som en medlem redan har. Att stänga av en behörighet i en arbetsgrupp betyder bara att arbetsgruppen inte bidrar med den.
Detta är avsiktligt och gör det säkert att dela ut arbetsgrupper fritt. Att lägga till någon i en arbetsgrupp kan aldrig störa den befintliga åtkomsten, så du behöver aldrig fundera på i vilken ordning de lades till eller avgöra vilken som gäller. Ingen går före, allt läggs till.
Den praktiska följden, och den enda regel som är värd att komma ihåg: om någon behöver mindre åtkomst ska det hanteras i användargruppen.
Organisationsbehörigheter stannar permanent på rollen
En arbetsgrupp kan bara tilldela från en tydlig tillåtelselista med arbetsflödes- och resursbehörigheter: skriva ut, pausa, avbryta, kön, slicer-verktygen, filament, kameror, utskriftshistorik och skrivarkalibrering. Redigeraren visar det exakta antalet för ditt konto.
Den kan aldrig ge:
- Hantera användare, bjuda in, ta bort och ändra någons grupp
- Hantera användargrupperna och arbetsgrupperna själva
- Abonnemanget, fakturering eller fakturor
- API-nycklar, webhooks eller anpassade fält
- Organisations- och registreringsinställningar eller granskningsloggen
- Åtkomst till alla skrivare - en arbetsgrupp lägger bara till de specifika skrivare den anger
- Undantag från IP-begränsningar eller enhetsgodkännande
Permanent, schemalagd eller upphör automatiskt
Varje tilldelning har egna valfria datum. Lämna dem tomma för permanent åtkomst, ange "aktiv från" för att schemalägga åtkomst som börjar nästa termin, eller ange "upphör efter" så dras åtkomsten tillbaka automatiskt.
Utanför sitt tidsfönster tillför en arbetsgrupp ingenting alls, inga behörigheter, inga skrivare och ingen tilldelning, och börjar tillföra igen så fort fönstret öppnas, utan att någon behöver göra något. En student som går med i robotikklubben under en termin förblir student när terminen slutar, klubbens skrivare försvinner bara.
Du kan ange arbetsgrupper i en inbjudan eller en delbar anslutningslänk så att personer hamnar i rätt grupper direkt, och uppdatera datumen för upp till 500 medlemmar i en massåtgärd vid terminens slut.
Fullständig SSO- och SCIM-synkronisering, alla som matchar
Koppla grupper från identitetsleverantören till en arbetsgrupp, så synkroniserar SimplyPrint dem vid varje SSO-inloggning. Den som läggs till i en grupp hos din identitetsleverantör får arbetsgruppen vid nästa inloggning, och den som tas bort förlorar den. Din katalog förblir den enda sanningskällan, utan schemalagda körningar och utan något att städa upp.
Skillnaden mot roller är själva poängen: SSO tilldelar exakt en användargrupp, men så många arbetsgrupper som matchar. Din IdP kan äntligen säga "den här personen är lärare" och "den här personen ingår i robotikgruppen, laserutbildningsgruppen och avdelningsadministratörerna" i ett enda påstående, något som ingen modell med en enda roll kan uttrycka.
Varje behörighetskälla har sin egen oberoende tilldelning, så en SSO-synkronisering påverkar aldrig det som en lärare har gett manuellt, det som en klass ger eller det som en kursregistrering ger. En arbetsgrupp kan aldrig användas som rollmappning via SSO, så att läggas till i en kataloggrupp kan ge åtkomst utan att i tysthet ändra någons roll.
Delade budgetar, inte bara delade behörigheter
En arbetsgrupp kan också ha utskriftskvoter, i två olika former:
- Personlig - varje medlem får så mycket var. "Alla i robotikklubben får extra 2 kg per termin."
- Delad - hela arbetsgruppen tar från samma pott. "Robotikklubben har 20 kg tillsammans." Den tar slut för alla samtidigt.
Arbetsgrupper har medvetet bara tilläggskvoter. Fasta gränser per jobb, undantag från saldo och övriga säkerhetsregler stannar i användargruppen, så en arbetsgrupp kan ge någon mer men aldrig tyst stänga av ett skyddsräcke. Se kvoter och gränser
Var ett medlemskap kommer ifrån och varför det kom tillbaka
Ett arbetsgruppsmedlemskap kan tilldelas manuellt av en administratör, via en inbjudnings- eller anslutningslänk, av din identitetsleverantör via SSO eller SCIM, av en skolklass eller via kursregistrering. Varje auktoritet har sin egen oberoende tilldelning, och panelen visar varje tilldelning för ett medlemskap och vilken källa den kommer från.
Det är detta oberoende som är användbart. Om en student ingår i robotikarbetsgruppen både för att din katalog säger det och för att en lärare har lagt till personen manuellt, påverkas inte lärarens tilldelning när personen tas bort från kataloggruppen och åtkomsten behålls. Det förklarar också det vanliga "varför kom detta tillbaka?": tar du manuellt bort något som en klass eller din IdP tilldelar, tilldelas det igen vid nästa synkronisering. Vill du ta bort det permanent måste du ta bort det vid källan.
Skolklasser beräknas i stället för att kopieras: lägg arbetsgrupper på en klass en gång, så avgör klasslistan vilka som har dem. När du lägger till en student i klassen får de dem direkt, när du tar bort dem försvinner de direkt, och det finns inget synkningssteg som kan hamna ur fas.
Del av fleranvändarsystemet
Arbetsgrupper finns vid sidan av användargrupper och behörighetsmatrisen. Om du vill se helheten, hur behörigheter fungerar, hur personer bjuds in och hur kvoter och kögodkännande hänger ihop, börja med översikten för flera användare.
Tillbaka till översikten över flera användare